MCP Security Hub
Offensive Security MCP Servers
Набор докеризованных MCP-серверов для инструментов наступательной безопасности: nmap, nuclei, sqlmap, radare2, ghidra и других под управлением ИИ-ассистента
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Дает агенту инструменты сканирования, эксплуатации и анализа
- Предназначен для наступательной безопасности, применим только на своих системах и с авторизацией
- Часть серверов ходит во внешние сервисы и требует секретных ключей
Установка
Ручная установка
git clone https://github.com/FuzzingLabs/mcp-security-hub
cd mcp-security-hub
docker-compose build
docker-compose up nmap-mcp nuclei-mcp -dСборка образов и запуск выбранных серверов.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Репозиторий собирает десятки MCP-серверов по категориям: разведка, веб-безопасность, анализ бинарных файлов, облако, поиск секретов, OSINT, threat intelligence, фаззинг и другие. Каждый сервер это отдельный докер-образ, который дает ИИ-клиенту доступ к конкретному инструменту через естественный язык. Часть серверов написана авторами, часть это обертки над сторонними MCP-проектами. Оркестрация идет через docker-compose, образы собраны с расчетом на запуск без прав root и проходят сканирование Trivy в CI.
Для кого. Для специалистов по наступательной безопасности, которым нужен единый набор MCP-инструментов для авторизованных проверок.
Подходит, если
- Нужен один репозиторий с MCP-серверами под разные задачи безопасности
- Хотите изолировать инструменты в докер-контейнерах
- Собираете рабочий процесс из нескольких инструментов через docker-compose
Не подходит, если
- Нет письменного разрешения владельца цели и заданного объема работ
- Проверяете чужие ресурсы без авторизации
- Нет возможности запускать docker с нужными привилегиями
Пример запроса к агенту
Просканируй мой стенд example.internal через nuclei и покажи найденные проблемыОграничения
Каждый сервер надо собрать образом docker перед использованием, а часть серверов это обертки над сторонними проектами со своими требованиями и ключами API. Ряд инструментов требует расширенных сетевых прав контейнера. Инструменты предназначены только для авторизованного тестирования, авторы прямо перечисляют требования: письменное разрешение, объем работ, журналирование, ответственное раскрытие.
Как отключить. Остановите контейнеры через docker-compose down, удалите записи серверов из конфигурации MCP-клиента и удалите собранные образы штатными командами docker.
MCP
- Транспорт
- stdio
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| API keys per wrapped server секрет | Отдельные серверы-обертки требуют своих ключей, например Shodan, VirusTotal, ZoomEye. Смотрите README конкретного сервера. |
Проверка безопасности
- Дает агенту инструменты сканирования, эксплуатации и анализа
- Предназначен для наступательной безопасности, применим только на своих системах и с авторизацией
- Часть серверов ходит во внешние сервисы и требует секретных ключей
Коротко о README
README перечисляет серверы по категориям с числом инструментов и указанием, какие из них обертки над сторонними проектами. Есть быстрый старт на docker-compose, пример конфигурации для Claude Desktop и Claude Code, таблица мер безопасности контейнеров и структура проекта. Приведены примеры разведки сети, оценки уязвимостей и анализа прошивки. Отдельный раздел о правовых требованиях: авторизация, объем, журналы, ответственное раскрытие.
Частые вопросы
Все серверы написаны авторами?
Нет. Часть серверов оригинальные, часть это обертки над сторонними MCP-проектами, у оберток свои зависимости и ключи.
Нужен ли docker?
Да. Серверы распространяются как докер-образы, их надо собрать перед подключением к клиенту.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов